【问题标题】:Received a possibly malicious .exe, can someone tell me what the attacker intended to do?收到一个可能是恶意的 .exe,有​​人能告诉我攻击者的意图吗?
【发布时间】:2015-06-06 07:23:23
【问题描述】:

我不确定这段代码是做什么的,它可能是恶意的。请小心,不要试图编译它。。

我收到了一个 .exe 文件,该文件可能具有恶意,因为它被命名为 ".jpg.exe",它有一个 假 jpg 图标,并且具有一定的隐蔽性诸如将 Opacity 设置为 0ShowInTaskbar 设置为 False 等选项设置。

我知道 VB,但我没有足够的经验来说明它的作用。谁能告诉我这个人打算用这个程序对我的电脑做什么?

他有这些声明:

Imports System
Imports System.ComponentModel
Imports System.Drawing
Imports System.IO
Imports System.Reflection
Imports System.Security.Cryptography
Imports System.Windows.Forms

这个函数

 Public Shared Function Decrypt(ByVal input As Byte()) As Byte()
            Dim aes As Aes
            Dim bytes As New PasswordDeriveBytes("xdldfklgjdfklgjdfklgjdflgkdfj", New Byte() { &H26, &H16, 11, &H4E })
            Dim stream As New MemoryStream
            aes = New AesManaged With { _
                .Key = bytes.GetBytes((aes.KeySize / 8)), _
                .IV = bytes.GetBytes((aes.BlockSize / 8)) _
            }
            Dim stream2 As New CryptoStream(stream, aes.CreateDecryptor, CryptoStreamMode.Write)
            stream2.Write(input, 0, input.Length)
            stream2.Close
            Return stream.ToArray
        End Function

我假设这个函数是用来解密保存在我的计算机上的密码哈希值吗?

这是主要功能,很长,所以我将它添加到文本文件中:

http://ninjastormns.my3gb.com/DecompiledVBCode.txt

我很抱歉发布了这样一个不寻常的问题,但我需要知道这个人在追求什么,这感觉是问的正确地方。谢谢。

请注意,如果我怀疑此代码是恶意的,我会在问题解决后将其删除以避免重复使用。

【问题讨论】:

  • 我对此进行了一段时间的探索,因为这似乎是一个有趣的挑战,但是,唉,我不是逆向工程专家。您似乎拥有的是一长串字节,表示在运行时使用Assembly.Load 加载的已编译程序集。这都位于文本文件中。您在答案中发布的代码只是解密文本文件顶部的字节数组;它与生成的程序集的实际功能无关。你可以在reverseengineering.stackexchange.com 上试试这个问题

标签: vb.net exe decompiling malware


【解决方案1】:

我没有花太多时间在这上面,但所示的代码只是将一个大型二进制 blob 解密为内存中的程序集,然后运行它。

由于Decrypt 例程本身看起来无害,我将其复制到一个新项目中,然后运行:

System.IO.File.WriteAllBytes("C:\quarantine\danger.out", Decrypt(New Byte() { &HBC, &H7B, 220, &H4F, &H60, &H56, &HCA, ... }))

这会将恶意程序集的解密字节写入“C:\quarantine\danger.out”的文件中。当我这样做时,我的防病毒软件立即隔离了该文件并将其标记为“Backdoor.Ratenjay”,它被列为后门木马。

因为我觉得 愚蠢 冒险,我恢复了隔离文件并使用 ILSpy 打开它。除其他外,它似乎:

  • 使用netsh为自己添加防火墙例外
  • 将自身复制到启动文件夹
  • 记录击键
  • 监控当前前台窗口
  • 连接到动态 DNS 子域以发送/接收数据
  • 将下载的数据保存到文件系统,然后运行下载的文件

您的问题的答案是,攻击者打算在您的计算机上打开一个后门以监控您的系统,并下载和运行任意命令。

【讨论】:

    猜你喜欢
    • 2022-10-16
    • 2021-07-30
    • 1970-01-01
    • 1970-01-01
    • 2018-10-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多